EBA欧洲银行-EBA-revised-Guidelines-on-outsourcing_SV_39页_556kb
报告摘要
Sammanfattning av EBA/GL/2019/02 – Riktlinjer för utkontraktering
1. Dokumentets status och ansvarsområde
- Status: Dessa riktlinjer har utgiven enligt artikel 16 i Förordning (EU) nr 1093/2010 och är obligatoriska för de behöriga myndigheterna och finansinstituten.
- Ansvarsområde: Riktlinjerna gäller för institut, betalningsinstitut, institut för elektroniska pengar samt de behöriga myndigheterna som ansvarar för deras övervakning.
- Rapportering: De behöriga myndigheterna ska rapportera till EBA om att de följer eller avser att följa riktlinjerna, eller ange skälen till att de inte gör det, senast den [yyyy-mm-dd]. Om rapporteringen inte sker inom tidsfristen, antas de inte följa riktlinjerna. Rapportering ska göras via ett formulär på EBA:s webbplats till compliance@eba.europa.eu.
2. Syfte och definitioner
Syfte
- Riktlinjerna syftar till att säkerställa att finansinstitut och betalningsinstitut tillämpar interna styrningsarrangemang, inklusive sund riskhantering, vid utkontraktering av funktioner.
- De stärker kraven på att utkontraktering av kritiska eller viktiga funktioner ska uppfylla regleringskrav och skyddar affärsverksamheten och kundens intäkt.
Definitioner
- Utkontraktering: En process där ett institut eller betalningsinstitut avsäger sig en funktion till en tredje part.
- Funktion: Alla processer, tjänster eller verksamheter.
- Kritisk eller viktig funktion: Funktioner som har stor betydelse för affärsverksamheten, riskhantering eller efterlevnad av regleringskrav.
- Underentreprenad: När en tjänsteleverantör vidareutkräver en funktion till en annan leverantör.
- Molntjänster: Tjänster som bygger på molnbaserade datortjänster.
- Ledningsorgan: Organisationer med ansvar för strategi, beslutsfattande och övervakning av institutet eller betalningsinstitutet.
3. Genomförande och tillämpningsdatum
- Tillämpningsdatum: Riktlinjerna gäller från 30 september 2019 för alla utkontrakteringsarrangemang som ingås, granskas eller ändras från detta datum. Punkt 63 b gäller från 31 december 2021.
- Övergångsbestämmelser: Alla institut och betalningsinstitut ska dokumentera sina utkontrakteringslösningar, utom för molntjänster, efter det förnyelsedatum som gäller för varje arrangemang, men senast 31 december 2021.
- Upphäv: CEBS:s riktlinjer från 2006 och EBA:s rekommendationer från 2016 upphävs från 30 september 2019.
4. Huvudriktlinjer för utkontraktering
Kapitel I – Proportionalitet och grupptillämpning
- Proportionalitet: Riktlinjerna ska anpassas till institutets individuella riskprofil, affärsmodell och verksamhetsnivå.
- Grupptillämpning: Riktlinjerna ska tillämpas på gruppnivå och undergruppnivå, med hänsyn till konsoliderad situation.
- Centraliserad övervakning: Om övervakning av utkontrakteringslösningar är centraliserad, ska varje institut och betalningsinstitut få tillgång till rapporter och kunna bedöma effekterna på kundtjänster och verksamhet.
- Centraliserad bedömning: Institutioner som är beroende av en central bedömning av utkontrakteringslösningar ska ta hänsyn till sina särskilda strukturer och risker i beslutsprocessen.
- Avvecklingsplaner: Om en kritisk eller viktig funktion utkontrakteras, ska en avvecklingsplan skapas och alla institut i gruppen ska få en sammanfattning av planen.
Kapitel II – Bedömning av utkontrakteringslösningar
- Kritiska/viktiga funktioner: Funktioner som har direkt samband med banktjänster eller betalningstjänster ska alltid betraktas som kritiska eller viktiga.
- Exempel på inte utkontrakterbara funktioner:
- Lagstadgad revision
- Marknadsinformationstjänster
- Globala nätverksinfrastrukturer
- Clearing- och avvecklingssystem
- Korrespondentbanktjänster
- Allmännytiga tjänster och varor
- Faktorer att beakta vid bedömning:
- Effekten på finansiella motståndskraft och fortlevnad
- Affärs- och operativ kontinuitet
- Operativ risk, inklusive IKT- och juridiska risker
- Kundernas tillgång till tjänster
- Kumulativ effekt av flera utkontrakteringslösningar
- Utbytbarhet av tjänsteleverantörer
- Möjlighet till återintegrierande av funktioner
- Sekretess och dataintegritet
Kapitel III – Ramverk för styrning
- Riskhantering: Institutioner ska ha ett heltäckande riskhanteringsramverk som täcker alla affärsområden och tredjepartsarrangemang.
- Ledningsorganets ansvar: Ledningsorganet har fullt ansvar för att säkerställa efterlevnad av regleringskrav och riskhantering, även vid utkontraktering.
- Resurser och kompetens: Institutioner ska ha tillräckliga resurser och kompetens för att hantera och övervaka utkontrakteringslösningar.
- Dokumentation och kontroll: Det ska finnas tydlig tilldelning av ansvarsområden, resurser och kontroll av utkontrakteringslösningar.
- Policy för utkontraktering: Ledningsorganet ska godkänna och regelbundet granska en skriftlig policy för utkontraktering, som ska täcka hela livscykeln av utkontrakteringslösningar, inklusive bedömning av kritiska funktioner och risker.
5. Övervakning och efterlevnad
- Efterlevnad: Institutioner ska alltid säkerställa att de följer regleringskrav och riktlinjerna, även om de är utkontrakterade.
- Kundskydd: Tjänsteleverantörer i EU och tredjeländer ska hantera uppgifter i enlighet med GDPR (Förordning (EU) 2016/679).
- Åtgärder vid utkontraktering: Institutioner ska ha möjlighet att överföra funktioner till alternativa leverantörer, återintegrieras eller avsluta verksamhet som är beroende av funktionen.
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载